Skip to content

Açığı bulunan 250.000 Polonya sitesi, aralarında mahkemelerin üçte ikisi: üretici yazılımı „eskidiği” için düzeltmiyor

1 dk okuma
Paylaş
Açığı bulunan 250.000 Polonya sitesi, aralarında mahkemelerin üçte ikisi: üretici yazılımı „eskidiği” için düzeltmiyor

İki Polonyalı güvenlik araştırmacısı, ülkelerinin internetinin ne kadar savunmasız olduğunu kontrol etmeye karar verdi. Bir bakanlığın siparişiyle değil, para için değil - kendi ifadeleriyle, yaşadıkları ülkenin daha güvenli olması gerektiği hissiyle. Las Vegas'taki Def Con konferansında sundukları sonuç yıkıcı: 10.000'den fazla kamu kurumu ve yaklaşık 250.000 site güvenlik açığı taşıyor.

Aralarında havaalanları, hastaneler ve devlet daireleri var. Söz konusu olan, unutulmuş bir sunucudaki teorik zayıflıklar değil, insanların gündelik hayatının içinden geçtiği sistemler.

Robert Kruczek ve Kamil Szczurowski, Polonya idaresinde yaygın olarak kullanılan içerik yönetim sistemi Pad CMS'te kritik açıklar buldu. Bunun üzerinden şifreye ihtiyaç duymadan 300'den fazla kamu sitesine girdiler. Üretici yazılımı düzeltmedi - gerekçe, yazılımın zaten eskimiş ilan edilmiş olması ve artık bakımının yapılmaması.

En çok acıtan cümle bu. Yazılım, bir saldırgan dâhi olduğu için savunmasız değil; onu satan firma bunun artık yükümlülüğü olmadığına karar verdiği ve satın alan kurumlar hiçbir şey olmamış gibi kullanmayı sürdürdüğü için savunmasız.

İkinci açık onlara Polonya yargısının yaklaşık üçte ikisinin - yaklaşık 245 mahkemenin sitelerine erişim sağladı. İkisi bulgularını resmî kanallar üzerinden devlete bildirdi.

Sonrasında anlattıkları, Balkanlar'da kurumlarla çalışmış herkesin hemen tanıyacağı bölüm. Hataların bazıları istismar edilmesi son derece kolaydı, ama ciddiye alınmadı - birkaç yazılım üreticisi bildirimleri bir rahatsızlık olarak gördü. Çözülmesi gereken bir sorun olarak değil, günlerini bozan bir şey olarak.

İşaret ettikleri ek sorun ise sistemik: Polonya'da açık bildiren kişileri ödüllendiren yerleşik programlar yok, bir hatanın nasıl bildirileceğine dair açık bir yol da yok. Yani yardım etmek isteyen iki insan, kime başvuracaklarını kendileri aramak zorunda.

Bütün bunlar, Polonya enerji ve su tedarikçilerine yönelik şüpheli Rus saldırıları dalgasının ardından siber savunmasını güçlendirmeye çalışırken yaşanıyor. O saldırıların bir kısmı tam da zayıf korumadan geçti. Bağlam bu - hedef olduğunu bilen, ama yine de çeyrek milyon delik site barındıran bir devlet.

Sunumlarının sonunda Kruczek ve Szczurowski, zahmetli çalışmanın yine de değdiğini, çünkü onun sayesinde hepimizin „biraz daha güvende” olduğunu söyledi. Ton mütevazı. Bunu okumanın başka bir yolu daha var: kurumların bütçe parasıyla, istedikleri zaman kendilerinin kontrol edebileceği şeyi öğrenmek için iki meraklının emeği gerekti.